Deux catégories d'assujettis créées par la directive NIS2, soumises au même socle d'obligations de sécurité mais à des régimes de supervision distincts selon leur criticité.
La directive NIS2 distingue deux catégories d'entités soumises à ses obligations, selon leur taille, leur secteur et leur degré de criticité pour l'économie et la société. Les entités essentielles sont généralement les grandes entreprises des secteurs les plus sensibles, tels que l'énergie, les transports, la santé, l'eau, l'administration publique et les infrastructures numériques. Elles font l'objet d'une supervision a priori, c'est-à-dire proactive et continue de la part de l'autorité nationale compétente, qui peut diligenter des audits même en l'absence d'incident. Les entités importantes, de taille intermédiaire ou relevant de secteurs moins critiques, ne sont contrôlées qu'a posteriori, en réaction à un incident ou à un soupçon de manquement. Les deux catégories partagent toutefois le même socle d'obligations de fond issu de l'article 21, qui couvre la gestion des risques, la sécurité de la chaîne d'approvisionnement, l'authentification renforcée, la continuité d'activité et le chiffrement. Le régime de sanctions diffère en revanche, les entités essentielles pouvant être condamnées à une amende pouvant atteindre dix millions d'euros ou 2 pour cent du chiffre d'affaires mondial, contre sept millions d'euros ou 1,4 pour cent pour les entités importantes. Cette distinction est directement opératoire pour les assureurs, qui l'intègrent dans leurs questionnaires de souscription et leur tarification cyber et D&O.
Une métropole française, en tant qu'entité de l'administration publique, est désignée entité essentielle par l'ANSSI. Un hôpital régional de taille intermédiaire est désigné entité importante. Leur assureur commun ajuste leurs polices cyber en conséquence, exigeant de la métropole la preuve d'un plan de conformité NIS2 validé et d'un audit réalisé dans les douze mois, tandis que pour l'hôpital un questionnaire déclaratif simplifié suffit à la souscription. Les franchises et les sous-limites appliquées reflètent l'écart d'exposition réglementaire entre les deux entités.
entité essentielle, entité importante, essential entity, important entity, OIV NIS2